Verifique a prontidão da fonte de dados do Azure para se registrar e examinar no Microsoft Purview

Para verificar fontes de dados, o Microsoft Purview requer acesso a elas. Ele usa credenciais para obter esse acesso. Uma credencial são as informações de autenticação que o Microsoft Purview pode usar para autenticar suas fontes de dados registradas. Há algumas maneiras de configurar as credenciais para o Microsoft Purview, incluindo:

  • A identidade gerenciada atribuída à conta do Microsoft Purview.
  • Segredos armazenados em Azure Key Vault.
  • Entidades de serviço.

Nesta série de tutoriais em duas partes, ajudaremos você a verificar e configurar as atribuições de função necessárias do Azure e o acesso à rede para várias fontes de dados do Azure em suas assinaturas do Azure em escala. Em seguida, você pode registrar e verificar suas fontes de dados do Azure no Microsoft Purview.

Execute o script da lista de verificação de preparação de fontes de dados do Microsoft Purview depois de implantar sua conta do Microsoft Purview e antes de registrar e examinar suas fontes de dados do Azure.

Na parte 1 desta série de tutoriais, você irá:

  • Localize suas fontes de dados e prepare uma lista de assinaturas de fontes de dados.
  • Execute o script da lista de verificação de preparação para encontrar qualquer RBAC (controle de acesso baseado em função) ou configurações de rede ausentes em suas fontes de dados no Azure.
  • No relatório de saída, examine as configurações de rede ausentes e as atribuições de função exigidas pela MSI (Identidade Gerenciada do Microsoft Purview).
  • Compartilhe o relatório com os proprietários da assinatura do Azure de dados para que eles possam executar as ações sugeridas.

Pré-requisitos

Observação

A lista de verificação de preparação de fontes de dados do Microsoft Purview está disponível apenas para Windows. No momento, há suporte para este script de lista de verificação de preparação para MSI do Microsoft Purview.

Preparar a lista de assinaturas do Azure para fontes de dados

Antes de executar o script, crie um arquivo .csv (por exemplo, C:\temp\Subscriptions.csv) com quatro colunas:

Nome da coluna Descrição Exemplo
SubscriptionId IDs de assinatura do Azure para suas fontes de dados. aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e
KeyVaultName Nome do cofre de chaves existente implantado na assinatura da fonte de dados. ContosoDevKeyVault
SecretNameSQLUserName Nome de um segredo de Azure Key Vault existente que contém um nome de usuário Microsoft Entra que pode entrar em Azure Synapse, Banco de Dados SQL do Azure ou Instância Gerenciada de SQL do Azure usando Autenticação do Microsoft Entra. ContosoDevSQLAdmin
SecretNameSQLPassword Nome de um segredo de Azure Key Vault existente que contém uma senha de usuário Microsoft Entra que pode entrar em Azure Synapse, Banco de Dados SQL do Azure ou Instância Gerenciada de SQL do Azure usando Autenticação do Microsoft Entra. ContosoDevSQLPassword

Exemplo .csv arquivo:

Captura de tela que mostra um exemplo de lista de assinaturas.

Observação

Você pode atualizar o nome e o caminho do arquivo no código, se necessário.

Execute o script e instale os módulos necessários do PowerShell

Siga estas etapas para executar o script em seu computador Windows:

  1. Baixe o script da lista de verificação de preparação de fontes de dados do Microsoft Purview para o local de sua escolha.

  2. No computador, digite PowerShell na caixa de pesquisa na barra de tarefas do Windows. Na lista de pesquisa, selecione e segure (ou clique com o botão direito do mouse) o Windows PowerShell e selecione Executar como administrador.

  3. Na janela do PowerShell, digite o seguinte comando. (Substitua <path-to-script> pelo caminho da pasta do arquivo de script extraído.)

    dir -Path <path-to-script> | Unblock-File
    
  4. Insira o seguinte comando para instalar os cmdlets do Azure:

    Install-Module -Name Az -AllowClobber -Scope CurrentUser
    
  5. Se você vir o prompt O provedor NuGet é necessário para continuar, insira Y e selecione Enter.

  6. Se você vir o prompt Repositório não confiável, insira A e selecione Enter.

  7. Repita as etapas anteriores para instalar os Az.Synapse módulos and AzureAD .

Pode levar até um minuto para o PowerShell instalar os módulos necessários.

Coletar outros dados necessários para executar o script

Antes de executar o script do PowerShell para verificar a preparação das assinaturas de fonte de dados, obtenha os valores dos seguintes argumentos a serem usados nos scripts:

  • AzureDataType: escolha qualquer uma das seguintes opções como seu tipo de fonte de dados para marcar a preparação do tipo de dados em suas assinaturas:

    • BlobStorage

    • AzureSQLMI

    • AzureSQLDB

    • ADLSGen2

    • ADLSGen1

    • Synapse

    • All

  • PurviewAccount: o nome do recurso da conta do Microsoft Purview existente.

  • PurviewSub: ID da assinatura em que a conta do Microsoft Purview está implantada.

Verifique suas permissões

Certifique-se de que o usuário tenha as seguintes funções e permissões:

Função ou permissão Escopo
Leitor Global Locatário do Microsoft Entra
Leitor Assinaturas do Azure nas quais suas fontes de dados do Azure estão localizadas
Leitor Assinatura em que sua conta do Microsoft Purview foi criada
Administração do SQL (autenticação do Microsoft Entra) Pools dedicados do Azure Synapse, instâncias do Banco de Dados SQL do Azure, instâncias gerenciadas do SQL do Azure
Acesso ao seu cofre de chaves do Azure Acesso para obter/listar o segredo do cofre de chaves ou Azure Key Vault usuário secreto

Execute o script de preparação do lado do cliente

Execute o script concluindo estas etapas:

  1. Use o seguinte comando para ir para a pasta do script. Substitua <path-to-script> pelo caminho da pasta do arquivo extraído.

    cd <path-to-script>
    
  2. Execute o comando a seguir para definir a política de execução para o computador local. Insira A para Sim para Todos quando for solicitado a alterar a política de execução.

    Set-ExecutionPolicy -ExecutionPolicy Unrestricted
    
  3. Execute o script com os seguintes parâmetros. Substitua o DataType, PurviewNamee SubscriptionID os espaços reservados.

    .\purview-data-sources-readiness-checklist.ps1 -AzureDataType <DataType> -PurviewAccount <PurviewName> -PurviewSub <SubscriptionID>
    

    Quando você executa o comando, uma janela pop-up pode aparecer duas vezes solicitando que você entre no Azure e no Microsoft Entra ID usando suas credenciais do Microsoft Entra.

Pode levar vários minutos para criar o relatório, dependendo do número de assinaturas e recursos do Azure no ambiente.

Após a conclusão do processo, examine o relatório de saída, que demonstra as configurações ausentes detectadas em suas assinaturas ou recursos do Azure. Os resultados podem aparecer como Aprovado, Não aprovado ou Conscientização. Você pode compartilhar os resultados com os administradores de assinatura correspondentes em sua organização para que eles possam definir as configurações necessárias.

Mais informações

Quais fontes de dados são compatíveis com o script?

Atualmente, as seguintes fontes de dados são compatíveis com o script:

  • Armazenamento de Blobs do Azure (BlobStorage)
  • Azure Data Lake Storage Gen2 (ADLSGen2)
  • Azure Data Lake Storage Gen1 (ADLSGen1)
  • Banco de Dados SQL do Azure (AzureSQLDB)
  • Instância Gerenciada de SQL do Azure (AzureSQLMI)
  • Pool dedicado do Azure Synapse (Synapse)

Você pode escolher todas ou qualquer uma dessas fontes de dados como o parâmetro de entrada ao executar o script.

Quais verificações são incluídas nos resultados?

Armazenamento de Blobs do Azure (BlobStorage)

  • RBAC. Verifique se o MSI do Microsoft Purview recebeu a função de Leitor de Dados do Blob de Armazenamento em cada uma das assinaturas abaixo do escopo selecionado.
  • RBAC. Verifique se o MSI do Microsoft Purview recebeu a função de Leitor no escopo selecionado.
  • Ponto de extremidade de serviço. Verifique se o ponto de extremidade de serviço está ativado e marque se a opção Permitir que serviços confiáveis da Microsoft acessem esta conta de armazenamento está habilitada.
  • Rede: verifique se o ponto de extremidade privado foi criado para armazenamento e habilitado para Armazenamento de Blobs.

Azure Data Lake Storage Gen2 (ADLSGen2)

  • RBAC. Verifique se o MSI do Microsoft Purview recebeu a função de Leitor de Dados do Blob de Armazenamento em cada uma das assinaturas abaixo do escopo selecionado.
  • RBAC. Verifique se o MSI do Microsoft Purview recebeu a função de Leitor no escopo selecionado.
  • Ponto de extremidade de serviço. Verifique se o ponto de extremidade de serviço está ativado e marque se a opção Permitir que serviços confiáveis da Microsoft acessem esta conta de armazenamento está habilitada.
  • Rede: verifique se o ponto de extremidade privado foi criado para armazenamento e habilitado para Armazenamento de Blobs.

Azure Data Lake Storage Gen1 (ADLSGen1)

  • Rede de contatos. Verifique se o ponto de extremidade do serviço está ativado e marque se a opção Permitir que todos os serviços do Azure acessem esta conta do Data Lake Storage Gen1 está habilitada.
  • Permissões. Verifique se o MSI do Microsoft Purview tem permissões de Leitura/Execução.

Banco de Dados SQL do Azure (AzureSQLDB)

  • Instâncias do SQL Server:

    • Rede. Verifique se o ponto de extremidade público ou privado está habilitado.
    • firewall. Verifique se a opção Permitir que serviços e recursos do Azure acessem este servidor está habilitada.
    • Administração do Microsoft Entra. Verifique se o servidor SQL do Azure tem autenticação do Microsoft Entra.
    • Administração do Microsoft Entra. Preencha o usuário ou grupo administrador do Microsoft Entra do SQL do Azure Server.
  • Bancos de dados SQL:

    • SQL do Xbox. Verifique se o MSI do Microsoft Purview recebeu a função db_datareader .

Instância Gerenciada de SQL do Azure (AzureSQLMI)

  • Instância Gerenciada de SQL servidores:

    • Rede. Verifique se o ponto de extremidade público ou privado está habilitado.
    • ProxyOverride. Verifique se a Instância Gerenciada de SQL do Azure está configurada como Proxy ou Redirecionamento.
    • Rede de contatos. Verifique se o NSG tem uma regra de entrada para permitir o AzureCloud pelas portas necessárias:
      • Redirecionamento: 1433 e 11000-11999
        ou
      • Proxy: 3342
    • Administração do Microsoft Entra. Verifique se o servidor SQL do Azure tem autenticação do Microsoft Entra.
    • Administração do Microsoft Entra. Preencha o usuário ou grupo administrador do Microsoft Entra do SQL do Azure Server.
  • Bancos de dados SQL:

    • SQL do Xbox. Verifique se o MSI do Microsoft Purview recebeu a função db_datareader .

Pool dedicado do Azure Synapse (Synapse)

  • RBAC. Verifique se o MSI do Microsoft Purview recebeu a função de Leitor de Dados do Blob de Armazenamento em cada uma das assinaturas abaixo do escopo selecionado.

  • RBAC. Verifique se o MSI do Microsoft Purview recebeu a função de Leitor no escopo selecionado.

  • Instâncias do SQL Server (pools dedicados):

    • Rede: verifique se o ponto de extremidade público ou privado está habilitado.
    • Firewall: verifique se a opção Permitir que serviços e recursos do Azure acessem este servidor está habilitada.
    • Administração do Microsoft Entra: Verifique se o SQL do Azure Server tem autenticação do Microsoft Entra.
    • Microsoft Entra administração: Preencha o SQL do Azure Server Microsoft Entra usuário ou grupo administrador.
  • Bancos de dados SQL:

    • SQL do Xbox. Verifique se o MSI do Microsoft Purview recebeu a função db_datareader .

Próximas etapas

Neste tutorial, você aprendeu como:

  • Execute a lista de verificação de preparação do Microsoft Purview para marcar, em escala, se suas assinaturas do Azure não têm configuração, antes de registrá-las e verificá-las no Microsoft Purview.

Vá para o próximo tutorial para saber como identificar o acesso necessário e configurar as regras de rede e autenticação necessárias para o Microsoft Purview em fontes de dados do Azure: